Krytyczna luka RCE w SharePoint wykorzystywana do kradzieży machine keys - Security Bez Tabu

Krytyczna luka RCE w SharePoint wykorzystywana do kradzieży machine keys

Cybersecurity news

Wprowadzenie do problemu / definicja

Microsoft SharePoint ponownie znalazł się w centrum uwagi zespołów bezpieczeństwa za sprawą krytycznej podatności umożliwiającej zdalne wykonanie kodu bez uwierzytelnienia. Luka oznaczona jako CVE-2026-50522 dotyczy lokalnych wdrożeń SharePoint i stanowi szczególnie poważne zagrożenie, ponieważ jej wykorzystanie może prowadzić nie tylko do przejęcia serwera, ale również do pozyskania kluczy kryptograficznych wykorzystywanych przez platformę.

W praktyce oznacza to, że incydent nie musi kończyć się na jednorazowym uruchomieniu złośliwego kodu. Jeśli atakujący zdobędą machine keys, mogą generować wiarygodnie wyglądające tokeny uwierzytelniające i utrzymywać dostęp także po wdrożeniu poprawek.

W skrócie

CVE-2026-50522 to krytyczna podatność typu deserialization of untrusted data w Microsoft SharePoint, pozwalająca na zdalne wykonanie kodu przez sieć bez potrzeby logowania. Po upublicznieniu kodu demonstracyjnego bardzo szybko pojawiły się próby wykorzystania luki przeciwko podatnym środowiskom on-premises.

  • podatność umożliwia pre-auth RCE,
  • atakujący mają wykorzystywać ją do kradzieży machine keys,
  • przejęte klucze mogą posłużyć do fałszowania tokenów i podszywania się pod użytkowników,
  • samo wdrożenie poprawek może nie wystarczyć, jeśli system został wcześniej skompromitowany.

Kontekst / historia

Podatność została załatana w lipcowym pakiecie aktualizacji bezpieczeństwa Microsoftu. Choć początkowo nie była formalnie oznaczona jako aktywnie wykorzystywana, została oceniona jako luka o wysokim prawdopodobieństwie eksploatacji. Taki scenariusz bardzo szybko się zmaterializował po pojawieniu się publicznego proof-of-concept.

Z obserwacji badaczy wynika, że aktywność ofensywna pojawiła się niemal natychmiast po ujawnieniu szczegółów technicznych. To typowy schemat dla krytycznych podatności w popularnym oprogramowaniu serwerowym: publiczny PoC przyspiesza automatyzację skanowania, testowanie podatnych hostów oraz wdrażanie exploitów do kampanii prowadzonych na większą skalę.

Analiza techniczna

CVE-2026-50522 została opisana jako luka związana z deserializacją niezaufanych danych. Tego rodzaju błędy występują wtedy, gdy aplikacja odtwarza dostarczone z zewnątrz obiekty bez wystarczających mechanizmów walidacji i izolacji. W środowisku .NET taki scenariusz od lat uchodzi za szczególnie niebezpieczny, ponieważ może prowadzić bezpośrednio do wykonania kodu.

W opisywanym przypadku publicznie dostępny exploit demonstracyjny miał wykorzystywać złośliwy ładunek BinaryFormatter dostarczany jako cookie sfałszowanego tokenu SecurityContextToken w odpowiedzi logowania WS-Federation kierowanej do endpointu /_trust/default.aspx. Jeśli podatna ścieżka w SharePoint przetwarza taki token, serwer może wykonać dowolny kod dostarczony przez napastnika.

Najgroźniejszy aspekt kampanii nie kończy się jednak na samym RCE. Po uzyskaniu wykonania kodu atakujący mają koncentrować się na kradzieży machine keys, czyli materiału kryptograficznego wykorzystywanego do podpisywania i walidacji tokenów oraz innych elementów procesu uwierzytelniania. Pozyskanie tych kluczy znacząco zwiększa trwałość kompromitacji i utrudnia jej wykrycie.

W konsekwencji organizacja może znaleźć się w sytuacji, w której załatana instancja SharePoint nie jest już podatna na pierwotny wektor wejścia, ale napastnik nadal zachowuje możliwość poruszania się po środowisku dzięki wcześniej wykradzionym kluczom i poświadczeniom. To przesuwa incydent z poziomu szybkiego patchowania do pełnoskalowej obsługi naruszenia bezpieczeństwa.

Konsekwencje / ryzyko

Ryzyko związane z CVE-2026-50522 należy ocenić jako bardzo wysokie. Mamy do czynienia z podatnością pre-auth RCE w powszechnie wykorzystywanym systemie wspierającym współpracę, obieg dokumentów oraz integrację z tożsamością użytkowników. Skutki mogą objąć zarówno warstwę aplikacyjną, jak i mechanizmy zaufania w całym środowisku.

  • nieautoryzowany dostęp do zasobów SharePoint,
  • podszywanie się pod legalnych użytkowników,
  • utrzymanie trwałej obecności po wdrożeniu poprawek,
  • możliwość dalszej eskalacji uprawnień i ruchu bocznego,
  • trudności w ocenie skali kompromitacji bez rotacji kluczy i sekretów.

Z perspektywy SOC i zespołów IR szczególnie problematyczne jest to, że fałszowane tokeny mogą wyglądać jak prawidłowa aktywność uwierzytelnionych użytkowników. Ogranicza to skuteczność detekcji opartej wyłącznie na klasycznych logach logowania i wymaga głębszej analizy behawioralnej oraz korelacji zdarzeń.

Rekomendacje

Organizacje korzystające z lokalnych wdrożeń SharePoint powinny potraktować tę podatność jako incydent wysokiego priorytetu. Publiczny PoC zwykle oznacza gwałtowny wzrost liczby prób wykorzystania luki, dlatego działania obronne muszą wykraczać poza samo wdrożenie aktualizacji.

  • niezwłocznie wdrożyć aktualizacje bezpieczeństwa dla Microsoft SharePoint,
  • ustalić, które instancje są wystawione do sieci i czy wszystkie zostały objęte procesem aktualizacji,
  • przeanalizować logi pod kątem nietypowych żądań do endpointów zaufania i mechanizmów federacyjnych,
  • zweryfikować oznaki wykonania kodu, uruchamiania PowerShell, nietypowych procesów potomnych oraz modyfikacji plików aplikacyjnych,
  • przeprowadzić rotację machine keys oraz innych poświadczeń i sekretów w potencjalnie narażonych systemach,
  • przejrzeć aktywne sesje, tokeny i relacje zaufania pod kątem możliwości ich unieważnienia,
  • ocenić, czy nie doszło do wtórnej kompromitacji kont uprzywilejowanych i integracji z innymi usługami.

Jeśli system był osiągalny z sieci i pozostawał podatny, należy rozważyć założenie, że mógł zostać naruszony. W takiej sytuacji konieczne są standardowe działania incident response: izolacja hosta, zabezpieczenie artefaktów, analiza śladów ataku, rotacja sekretów oraz weryfikacja ewentualnych mechanizmów trwałości.

Dodatkowo warto ograniczyć ekspozycję usług SharePoint do niezbędnego minimum, wzmocnić segmentację sieci, podnieść poziom monitoringu infrastruktury tożsamości oraz wdrożyć reguły detekcyjne dla anomalii związanych z użyciem tokenów i procesami uwierzytelniania.

Podsumowanie

CVE-2026-50522 pokazuje, że krytyczne podatności w systemach klasy enterprise mogą mieć skutki wykraczające daleko poza jednorazowe wykonanie kodu. W tym przypadku szczególnie groźna jest możliwość kradzieży machine keys, która otwiera drogę do długotrwałego podszywania się pod użytkowników i utrzymania dostępu po załataniu serwera.

Dla zespołów bezpieczeństwa oznacza to konieczność połączenia szybkiego patchowania z pełną analizą powłamaniową, rotacją sekretów i oceną zaufania do mechanizmów uwierzytelniania. Aktualizacja jest niezbędna, ale w przypadku wcześniejszej kompromitacji sama w sobie nie rozwiązuje całego problemu.

Źródła

  • https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • https://msrc.microsoft.com/update-guide/
  • https://msrc.microsoft.com/update-guide/releaseNote/2026-Jul
  • https://www.linkedin.com/
  • https://x.com/